Auditor de firewall MikroTik
Cole o /export do seu roteador e receba uma lista priorizada de falhas comuns de firewall e de hardening de serviços, cada uma com a linha de origem e uma sugestão de correção.
Seu export é verificado no navegador e nunca sai do seu dispositivo
Opcional: contas de usuário (/user print)
Heurística, não uma auditoria completa. Ela verifica erros comuns no que o export mostra. Um resultado limpo não prova que o roteador é seguro.
Uma revisão heurística de um único export, não uma auditoria de segurança completa: ela lê /ip firewall filter e nat, /ip service, DNS, proxy, SOCKS, UPnP, SNMP, o servidor de bandwidth test, acesso por MAC e usuários, e avalia a alcançabilidade a partir da WAN. Firewall IPv6, regras raw e mangle, scripts, configurações de wireless e de VPN não são verificados. MikroTik e RouterOS são marcas registradas da SIA Mikrotīkls. Esta ferramenta é independente e não é afiliada nem endossada pela MikroTik.
Como auditar um firewall MikroTik
- Em um terminal no roteador, execute
/export hide-sensitive(na v7 o/exportjá oculta os segredos) e copie a saída, ou salve com/export file=confige abra o arquivo .rsc aqui. - Cole na caixa. Se quiser, cole também o
/user print, já que os exports deixam os usuários de fora. - Percorra os achados de cima para baixo. Cada um mostra a linha a que se refere e uma sugestão de correção; aplique as mudanças com o Safe Mode (modo seguro) ligado.
O que o auditor verifica
O auditor lê os menus de um export que determinam o quanto um roteador está exposto. No firewall, ele procura uma input chain sem negação padrão (o RouterOS aceita tudo o que chega ao fim de uma chain), a falta dos caminhos rápidos de established/related e do drop de pacotes inválidos, uma forward chain que deixa novas conexões da WAN chegarem à LAN, regras que aceitam tudo e regras que nunca podem casar porque uma regra anterior já pega todos os seus pacotes. Depois ele descobre, porta a porta, se WinBox, SSH, telnet, FTP, WebFig e a API podem ser alcançados pela internet, levando em conta a restrição de endereço de cada serviço.
Fora do firewall, ele sinaliza um resolvedor DNS aberto, um proxy web ou proxy SOCKS ativado (sinal comum de roteador comprometido), UPnP, SNMP com a community padrão, o servidor de bandwidth test, MAC Telnet e MAC WinBox em todas as interfaces, port forwards que publicam RDP, SMB, bancos de dados ou SSH para toda a internet, a conta admin padrão quando você cola o /user print, e versões do RouterOS com o vazamento de credenciais do WinBox de 2018.
O que ele não verifica
- O firewall IPv6, as tabelas raw e mangle, scripts e entradas do scheduler, segurança wireless, configurações de VPN e IPsec e a força das senhas.
- Regras dinâmicas e serviços adicionados por pacotes em tempo de execução, que nunca aparecem em um export.
- Qualquer coisa que dependa da sua rede além do roteador. Corrija os achados, depois gere uma base limpa com o gerador de firewall MikroTik e compare o resultado com o diff de exports do RouterOS.
Perguntas frequentes
É seguro colar minha configuração aqui?
O export é lido por JavaScript nesta página e nunca sai do seu dispositivo: não há upload, nem processamento no servidor, e a política de segurança da página bloqueia conexões com outros sites. Mesmo assim, use /export hide-sensitive na v6 (a v7 oculta os segredos por padrão) para que senhas e chaves não estejam no texto de jeito nenhum.
Como o auditor decide se um serviço está exposto?
Ele identifica as interfaces WAN a partir das interface lists, das regras de masquerade e dos clientes DHCP e PPPoE, e então percorre a input chain como faria uma nova conexão da internet para a porta do serviço, seguindo os jumps. Se uma regra accept casa primeiro, ou se nada descarta o pacote antes do fim da chain, o serviço conta como alcançável. Regras com condições que ele não consegue avaliar são tratadas como possivelmente aceitando e nunca como descartando, então ele erra para o lado de avisar você.
O que significa "a regra nunca pode casar"?
Uma regra anterior da mesma chain casa com todos os pacotes que a regra posterior casaria e os aceita ou descarta, então a regra posterior nunca vê um pacote. Normalmente é uma regra adicionada no fim da chain em vez de acima da regra que pega tudo, e é por isso que regras novas "não funcionam".
Por que um resolvedor DNS aberto importa?
Com allow-remote-requests=yes o roteador responde DNS em todas as interfaces. Se a input chain não descarta o DNS vindo da WAN, qualquer pessoa pode usá-lo para amplificar ataques DDoS, e os provedores bloqueiam ou avisam com frequência os clientes cujos roteadores fazem isso.
O auditor não encontrou nada. Meu roteador está seguro?
Não necessariamente. Ele verifica um conjunto de erros comuns e de alto impacto no que um export mostra. Não enxerga as vulnerabilidades da própria versão do firmware além de algumas conhecidas, nem as senhas dos usuários, scripts agendados ou qualquer coisa fora dos menus listados na ferramenta. Mantenha o RouterOS atualizado e revise o resto manualmente.